Kaip atspėti, kuomet užpuls hakeriai?Mutuojanti programinė įranga sugeba įveikti hakerius žaisdama jų pačių mėgstamą žaidimą. Nauji kompiuteriniai virusai ir kirminai gali per kelias valandas nusiaubti pasaulį palikdami sunaikinimo pėdsaką. Ugniasienės ir antivirusinės programos veikia remdamosios jau žinomų puolimų pėdsakų atpažinimu. Kai pasirodo kažkas visiškai nauja, jos yra bevertės. Neseniai firmos Icosystem (JAV) programuotojai sukūrė įrangą, kuri, analizuodama informaciją apie žinomus virusus ir hakerių puolimus, gali atspėti koks bus kitas žingsnis. Firma bando savo technologiją padedama JAV armijos Kompiuterinių nusikaltimų tyrimo dalinio Fort Belvoire, Virdžinijos valstijoje. Centrinėje būstinėje bus stengiamasi sumodeliuoti naujoviškas puolimo strategijas, o paskui, atsižvelgus į tai, visame pasaulyje atnaujinti įsibrovimus atpažįstančią programinę įrangą, saugančią asmeninius kompiuterius ir tinklų įrangą. Šitaip bus įmanoma atpažinti būdingus puolimo požymius dar iki tol, kol hakeriai bus atitinkamą programą sukūrę. Pirmoji sistemos versija yra skirta apsaugai nuo hakerių, nors technologija taip pat tinka ir virusams. Ji veikia įvesdama hakerių naudojamose trumpose programose arba "skriptuose" nedidelius pokyčius (mutacijas). Rezultate yra gaunamos dirbtinai sukurtos hakerių įsibrovimo procedūros, kurias atpažinti išmokusios sistemos ateityje galės apsaugoti tinklus nuo iki tol nematytų puolimo būdų. Daugelyje atakų yra taikomasi į gerai žinomas komercinės tinklo serverių įrangos silpnąsias vietas. Siųsdamas duomenų paketus, išnaudojančius šias skyles, hakeris gali pradėti valdyti kompiuterį arba priversti jį atlikti kokius nors save pažeidžiančius veiksmus, pavyzdžiui, sustoti po tam tikro skaičiaus klaviatūra užrašytų ženklų. Gindamiesi nuo tokių atakų šiandieniniai kompiuterių tinklai naudoja programas, kurios duomenų srautuose ieško piktavalės elgsenos požymių. Pavyzdžiui, duomenys, atkeliavę į neįprastą įvesties portą, gali reikšti, kad hakeris bando užversti kurią nors atmintinės sekciją labai didelėmis laikmenomis siekdamas priversti perrašyti operatyviąją atmintį ir sugadinti kompiuteryje saugomus duomenis. Tačiau užpuolikas, norėdamas suklaidinti apsaugos sistemą, gali kiek pakeisti atakos strategiją, pavyzdžiui, vienu metu derindamas kelių skritingų puolimo būdų veiksmus. Reikia, kad įsibrovimo detektorius sugebėtų numatyti tokius hakerių veiksmus. Icosystem tvirtina sukūrusi būtent tokią programą. Jų sistema ima jau žinomas hakerių programas ir palaipsniui įveda į jas nedidelius pokyčius, ieškodama tarp atsirandančių naujų variantų pačių žalingiausių. Tokiu pokyčiu galėtų būti paprastas hakerio kodo sukurto failo ar direktorijos vardo pakeitimas. To gali pakakti šiandieninių įsibrovėlių detektavimo sistemų suklaidinimui. Icosystem programinė įranga taip pat gali derinti įvairių hakerių programų dalis ir tirti, ar tokiu būdu neatsiras sudėtingesnių ir pavojingesnių puolimo būdų galimybė. Chrisas Wysopalas, Bostono (JAV) kompiuterių saugos firmos @Stake konsultantas sako, kad ši koncepcija leis sukurti tobulesnes, naujos kartos įsibrovimo detekcijos sistemas. Bet jis prognozuoja, kad sėkmingam naujų sistemų darbui gali kliudyti tai, jog teks ieškoti tūkstančius pakeistų skriptų. "Toks didelis ieškomų požymių skaičius tikriausiai labai sulėtins detektavimo sistemas", perspėja jis. |
|